Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Citrix ADC (SAML)

最終更新 Markdown で表示Agent セットアップ

Cloudflare One は、Citrix ADC(旧称 Citrix NetScaler ADC)を SAML IdP として連携できます。Citrix のドキュメントでは Citrix ADC を SAML IdP として設定する方法 を案内しています。以下の手順は Cloudflare One 向けです。

Citrix ADC(SAML)を設定する

Citrix ADC(SAML)をアイデンティティプロバイダーとして設定するには:

  1. まず、SAML 証明書を 2 つ設定します。

    • vServer で TLS を終端するための証明書。公開されている信頼できる CA が発行した証明書を使います。
    • SAML アサーションに署名するための証明書。

    SAML アサーション署名用の証明書がまだない場合は、次の手順で Citrix ADC 上に自己署名証明書を作成できます。

    1. Traffic Management > SSL を開きます。
    2. Create and Install a Server Test Certificate を選びます。
  2. Configuration を選び、Certificate File NameFully Qualified Domain Name を入力し、Country を選びます。

    ファイル名、ドメイン名、国を指定する Citrix ADC の Create and Install Test Certificate 画面
  3. 公開アクセス可能な認証 vServer を作成し、Citrix のドキュメント に従ってユーザー ID のソース(ローカルユーザーや LDAP など)を設定します。

    以降の例では、IdP アドレスを idp.yourdomain.com とします。

新しいプロファイルを追加する

  1. Security > AAA - Application Traffic > Policies > Authentication > Advanced Policies > SAML IDP を開き、新しいプロファイルを追加します。

    次の必須設定を入力します。

    フィールド 説明
    Name SAML の設定 で定義した証明書名
    Assertion Consumer Service URL https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
    IdP Certificate Name SAML の設定 で定義した IdP 証明書名
    Issuer Name https://idp.<yourdomain>.com/saml/login
    Service Provider ID https://idp.<yourdomain>.com/saml/login
    Name ID Format EmailAddress
    Attribute 1 email = AAA.USER.ATTRIBUTE("email")

    現時点の Cloudflare Access は、AuthN リクエストの Service Provider ID の代わりに IdP アドレスを送ります。

  2. 作成した Profile を参照する Authentication Policy を作成し、前述の認証 vServer にバインドします。

    Citrix ADC の Configure Authentication SAML IDP Policy

    上記をすべて CLI だけで設定するには、次を実行します。

    add authentication samlIdPProfile samlProf_CloudflareAccess \
        -samlIdPCertName SAML_Signing \
        -assertionConsumerServiceURL "https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback" \
        -samlIssuerName "https://idp.yourdomain.com/saml/login" \
        -rejectUnsignedRequests OFF \
        -NameIDFormat emailAddress \
        -Attribute1 email \
        -Attribute1Expr "AAA.USER.ATTRIBUTE(\"email\")" \
        -Attribute1Format Basic \
        -serviceProviderID "https://idp.yourdomain.com/saml/login"
    
    add authentication samlIdPPolicy samlPol_CloudflareAccess -rule true -action samlProf_CloudflareAccess
    bind authentication vserver nsidp -policy samlPol_CloudflareAccess
  3. Cloudflare ダッシュボードZero Trust > Integrations > Identity providers を開きます。

  4. Your identity providersAdd new identity provider を選びます。

  5. 各フィールドを次のように設定します。

    フィールド 説明
    Name 任意の名前
    Single Sign On URL IdP の FQDN にパス /saml/login を付けた URL
    IdP Entity ID/Issuer URL 上記と同じ
    Signing Certificate NetScaler の公開証明書
    Email attribute name Optional configurations に表示されます
  6. Save を選びます。

接続を確認するには、Integrations > Identity providers を開き、テストするアイデンティティプロバイダーの横の Test を選びます。

役に立ちましたか?